Tekoäly haastaa tietojärjestelmien turvallisuutta

Miten tietoturva säilyy myyntityössä?

11.09.2026, kello 10:58

Teksti Heikki Jaakkola | Kuva Scanstockphoto

Miten tietoturva säilyy myyntityössä?

Tietoturva energia-alan myyntityössä saa vähemmän huomiota kuin energiantuotannossa ja jakelussa. Väitöskirjassaan asiaa tutkinut Vattenfallin kyberturvallisuuspäällikkö Mikko Suorsa ei silti näe myyntiorganisaatioiden tietoturvaa erityisenä riskinä koko alaa ajatellen.

Energia-alan myyntiorganisaatiot käsittelevät arkaluonteisia tietoja. Samalla myynnin tietojärjestelmät ovat yhteydessä energia-alan muihin tietojärjestelmiin. Jos tietoturva pettää energiayhtiön myyntiorganisaatiossa, voi hyökkääjälle avautua väylä energiayhtiön muihin arvoketjuihin. Seuraukset voivat ulottua yksittäisistä identiteettivarkauksista huoltovarmuuden heikentymiseen.

Esimerkin ongelmasta tarjoilee Ukrainan sodan kyberoperaatiot, jolloin tietojärjestelmiin kohdistuneet hyökkäykset ovat mahdollistaneet pääsyn sähköntuotannon ja sähkönsiirron ohjausjärjestelmiin. Suorsa mainitsee myös vuonna 2020 sattuneen tapauksen, jolloin portugalilaiseen energia-alan myyntiyhtiöön kohdistunut kyberhyökkäys johti noin kymmenen teratavun arkaluontoisen datan menetykseen sekä huomattaviin taloudellisiin vahinkoihin.

Antropic-yhtiön kehittämänä Claude Mythos -tekoälymalli on saattanut pelästyttää monet. Uutta tekoälymallia pidetään poikkeuksellisen voimakkaana ja niin suuria turvallisuusuhkia aiheuttavana, että toistaiseksi mallia ei ole julkistettu. Mallin arvioidaan helpottavan huomattavasti tietoturvajärjestelmien murtamista. Tämä on ilmeinen uhka myös energia-alalla.

Suorsa näkee tekoälyn kehittymisen kaksiteräisenä miekkana.

— Tekoälymallit madaltavat rikollisten kynnystä löytää ja hyödyntää tietojärjestelmien haavoittuvuuksia, mutta ne voivat myös auttaa organisaatioita parantamaan omaa puolustustaan.

Energia-ala on yksi esimerkki laajoista ja kriittisistä toimialoista, joilla on yhä käytössä varsin vanhoja massiivisia tietojärjestelmiä. Niille on tyypillistä se, että järjestelmiä on paikkailtu vuosien varrella eri lähteistä kootuilla täydennyksillä. Vanhan tilkkutäkin tietoturvallisuus voi olla monessa tapauksessa kyseenalainen uusien tekoälymallien puristuksessa.

Suorsa toteaa, että hän ei ole tarkastellut väitöskirjassaan energia-alan tietojärjestelmien ikää tai rakennetta. Hän kuitenkin toteaa yleisellä tasolla, että energia-alalla on käytössä "pitkän elinkaaren järjestelmiä”, joita on kehitetty vaiheittain ajan kuluessa.

— Kyberturvallisuuden kannalta keskeistä ei kuitenkaan ole järjestelmien ikä, vaan niiden hallinta, ajantasainen ylläpito ja suojaaminen. Yleisellä tasolla voidaan sanoa, että tekoälyn kehitys kasvattaa kyberturvallisuuden haasteita tälläkin alalla.

Työkalu visualisoi hyökkäyksen

Suorsa tutki väitöstyössään erään suuren eurooppalaisen energiayhtiön myyntiorganisaation kulttuuria sekä yhtiön sisäisiä tietoturvaraportteja. Tutkimuksessa analysoitiin myös teollisuuden GDPR-seuraamusraportteja. GDPR on EU-maissa käytössä oleva tietosuoja-asetus. Viranomainen voi määrätä rangaistuksen tietosuoja-asetuksen rikkomisesta.

— Tulosten mukaan myyntiorganisaation kyberresilienssiä voidaan vahvistaa yritysjohdon aktiivisella sitoutumisella, henkilöstön kannustamisella poikkeamien raportointiin, jatkuvalla suorituskyvyn arvioinnilla sekä päivittäisen positiivisen tietoturvakäyttäytymisen tukemisella.

Keskeisimmät tietoturvakontrollit liittyvät Suorsan mukaan muutostenhallintaan, pääsyoikeuksien hallintaan, korkean käyttöoikeustason valvontaan, tietoturvatestaukseen sekä jatkuvaan riskianalyysiin.

Tutkimus paljasti 21 erilaista vikatilaa, jotka synnyttävät energia-alan myyntiyhtiöille tietoturvariskejä. Vikatilojen ratkaisuksi Suorsa esittää erilaisten kontrollien yhdistelmiä sekä Bowtie-työkalua, joka visualisoi selkeästi kyberhyökkäyksen rakenteet sekä puolustuksen kerrokselliset tasot.

#energiaturvallisuus
Jaa artikkeli:
Vastuullista journalismia

Kommentoi

Sähköpostiosoitettasi ei julkaista. Pakkolliset kentät merkitty *

Kommentit ()

Ei kommentteja